Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/richard-natan/poc-cve-2025-63406
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APITests d'IntrusionApprentissage et Éducation
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Voir le dépôt
2il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-63406 – Preuve de concept (PoC) de recherche en sécurité

Ce dépôt contient une preuve de concept (PoC) orientée recherche liée au problème de sécurité CVE-2025-63406, affectant la plateforme GroupOffice.
L'objectif de ce projet est d'étudier et comprendre le comportement de la vulnérabilité, d'aider les équipes de sécurité dans l'évaluation des risques et de contribuer à la validation des correctifs et mesures d'atténuation dans des environnements contrôlés.

⚠️ Avis important
Cette PoC est fournie strictement pour la recherche en sécurité autorisée, l'audit et l'analyse pédagogique.
Elle ne doit pas être utilisée contre des systèmes sans autorisation explicite.


🔍 À propos de la vulnérabilité

CVE-2025-63406 décrit une condition dans laquelle le traitement interne des objets GroupOffice—plus précisément les entités FieldSet, Field et Task—peut conduire à un comportement inattendu dans certaines circonstances.

Ce projet vise à :

  • Analyser comment la vulnérabilité peut se manifester.
  • Explorer comment se comportent les chaînes logiques impliquant des opérations create/update/destroy.
  • Démontrer le flux API et les transitions d'état internes.
  • Aider les chercheurs à reproduire et valider le problème dans un environnement sûr et isolé.

Le code source fourni se concentre sur le flux logique, et non sur la facilitation de l'exploitation.


🧩 Aperçu du code

Le script PoC démontre :

  • La normalisation des URL et l'assainissement des entrées.
  • Le flux d'authentification via l'API de GroupOffice.
  • La récupération et la gestion des cookies de session et des jetons CSRF.
  • La création et la suppression d'objets FieldSet et Field.
  • L'interaction avec l'API JMAP (/api/jmap.php).
  • L'extraction et l'inspection des réponses d'état côté serveur.
  • L'identification et le nettoyage des artefacts de recherche précédemment créés.

Cette structure est destinée à l'analyse et à la compréhension du comportement interne plutôt qu'à une exploitation pratique.


🧪 Objectifs de recherche

Cette PoC aide les chercheurs à :

  • Comprendre comment la vulnérabilité apparaît.
  • Reproduire la séquence logique des événements en interne.
  • Observer les mécanismes de gestion d'objets dans GroupOffice.
  • Tester et valider les correctifs du fournisseur dans un environnement contrôlé.

⚙️ Exigences de l'environnement

Pour exécuter la PoC dans un environnement de recherche sûr et isolé, vous aurez besoin de :

  • Python 3.10+
  • La bibliothèque requests
  • Une instance locale contrôlée, réservée aux tests, de GroupOffice affectée par CVE-2025-63406

⚠️ Utilisation éthique et responsable

Ce projet doit uniquement être utilisé pour :

✔️ L'audit de sécurité interne
✔️ La recherche et l'analyse de vulnérabilités
✔️ La validation de correctifs
✔️ L'étude pédagogique dans des laboratoires isolés

🔥 UTILISATION

root@kitploit:~
python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Exigences

Voir le fichier requirements.txt pour les dépendances Python.

Télécharger l’outil